Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Flex BlazeDS (CVE-2017-5641)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
28/12/2017
Última modificación:
20/04/2025

Descripción

Versiones previas de Apache Flex BlazeDS (4.7.2 y anteriores) no restringían qué tipos se permitían para la deserialización de objetos AMF(X) por defecto. Durante el proceso de deserialización, se ejecutaba código que tenía efectos colaterales no deseados para numerosos tipos conocidos. Otros tipos no conocidos también podían mostrar comportamientos similares. Existe un vector en la biblioteca estándar de Java que puede permitir que un atacante realice otras deserializaciones explotables de datos no fiables en Java. Se pueden emplear otros vectores conocidos en bibliotecas de terceros para realizar una ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:flex_blazeds:*:*:*:*:*:*:*:* 4.7.2 (incluyendo)
cpe:2.3:a:hp:xp_command_view_advanced_edition:*:*:*:*:*:*:*:* 8.5.3-00 (excluyendo)